๐ธ๏ธ ์ ํ RAT(Remote Access Trojan) / C&C ํต์ ํ ๋ฉ์จ์ด ยท ๐ ํ๊ฒฝ GNS3 ๊ฐ์ ๋คํธ์ํฌ (๊ต์ก์ฉ)
๋ชฉํ โ ๋ฉ์จ์ด์ ๋คํธ์ํฌ ๊ตฌ์กฐยทํต์ ๋ฐฉ์ยท์ ์ฑ ๊ธฐ๋ฅ์ ๋ถ์ํ๊ณ C&C ์ ์ด ํ๋ฆ์ ํ์
| ๐ฆ ๋ถ์ ๋์ | Python ๊ธฐ๋ฐ C&C ์๊ฒฉ ์ ์ด ๋ฉ์จ์ด |
| ๐ง ๋ถ์ ํ๊ฒฝ | GNS3 ๊ฐ์ ๋ผ์ฐํ ๋คํธ์ํฌ (R1~R4, ๋ค์ค ์ธ๊ทธ๋จผํธ) |
| ๐ฏ C&C ์๋ฒ | RS-1 / 54.69.185.61 |
| ๐พ ๊ณต๊ฒฉ์ | Hacker-1 / 100.100.100.0/24 |
| ๐ฏ ํผํด์ | Win7-1 / 125.246.95.0/24 |
| ๐ ํต์ ํน์ง | AES๋ก ์ํธํ๋ ํจํท, ํด๋ผ์ด์ธํธ IP ๋ฆฌ์คํธ ๊ด๋ฆฌ |
โน๏ธ ๋ชจ๋ IPยทํธ์คํธ๋ ๊ฒฉ๋ฆฌ๋ ๊ฐ์ ๋คํธ์ํฌ(GNS3) ์์ ๊ต์ก์ฉ ๊ตฌ์ฑ์ผ๋ก, ์ค์ ์ธํฐ๋ท๊ณผ ๋ถ๋ฆฌ๋ ํ๊ฒฝ์์ ์งํํ ๋ถ์์.
๋ฉ์จ์ด๊ฐ ๋์ํ๋ ๊ฐ์ ๋คํธ์ํฌ๋ ๋ค์์ ๋ผ์ฐํฐ(R1~R4)๋ก ์ธ๊ทธ๋จผํธ๊ฐ ๋ถ๋ฆฌ๋์ด ์์ผ๋ฉฐ, ๊ณต๊ฒฉ์ยทํผํด์ยทC&C ์๋ฒ๊ฐ ์๋ก ๋ค๋ฅธ ๋์ญ์ ์์นํจ.
๐บ๏ธ ๋คํธ์ํฌ ํ ํด๋ก์ง
- R1 โ ์ค์ฌ ๋ผ์ฐํฐ,
fake site(Cloud1) ๋ฐ ์ธํฐ๋ท ๊ฒ์ดํธ์จ์ด192.168.0.254/24์ฐ๊ฒฐ- R2 โ Win7-1 โ ํผํด์ PC
125.246.95.0/24(1.1.1.0/30 ๋งํฌ)- R3 โ RS-1 โ C&C ์๋ฒ
54.69.185.61(2.2.2.0/30 ๋งํฌ)- R4 โ Hacker-1 โ ๊ณต๊ฒฉ์ PC
100.100.100.0/24(3.3.3.0/30 ๋งํฌ)

GNS3 ๋คํธ์ํฌ ํ ํด๋ก์ง
์ด ๊ตฌ์กฐ์์ ํผํด์(Win7-1) ๋ R1ยทR2๋ฅผ ๊ฑฐ์ณ C&C ์๋ฒ(RS-1) ์ ํต์ ํ๊ณ , ๊ณต๊ฒฉ์(Hacker-1) ๋ R4ยทR1์ ๊ฒฝ์ ํด C&C ์๋ฒ๋ฅผ ์ ์ดํจ.
๋ฉ์จ์ด๋ Python์ผ๋ก ์์ฑ๋์์ผ๋ฉฐ, ๊ฐ์ผ๋ ํด๋ผ์ด์ธํธ IP ๋ชฉ๋ก์ ์์งํด AES๋ก ์ํธํํ ๋ค C&C ์๋ฒ๋ก ์ ์กํ๋ ๊ตฌ์กฐ์.
sendIPList()๊ฐ์ผ ํด๋ผ์ด์ธํธ(toVirus)์ IP๋ฅผ ๋ฌธ์์ด๋ก ์กฐํฉํ ๋ค, ํจํท ๊ฐ์ฒด(Packet)์ ๋ด์ AES ํค๋ก ์ํธํ(encryptData) ํ์ฌ ์ ์กํจ.